只靠一道牆擋不住現代威脅
過去機關的資安思維,常把重點放在對外的防火牆,認為只要守住網路邊界,內部就安全。但現代的資安威脅早已改變樣貌,釣魚郵件、惡意網站與受感染的隨身碟,都能讓威脅直接進到內部網路裡的某一台電腦,再從這台電腦橫向擴散。這意味著機關的資安必須從單一邊界防護,轉向縱深防禦的思維,也就是在網路、伺服器與每一台端點電腦上都設置防線,讓攻擊者即使突破一層,也還要面對後面一層層的關卡。
網路分區:把雞蛋分裝在不同籃子
把整個機關的設備通通接在同一個網段裡,是常見卻危險的做法,因為一旦有一台電腦中毒,就可能直接波及全機關。合理的網路分區能把風險隔離開來,常見的分區原則包括:
- 辦公網段與伺服器機房分開,限制一般電腦直接存取核心系統。
- 對外服務區獨立,把提供對外服務的主機與內部辦公環境隔離。
- 來賓與公用網路獨立,例如民眾洽公或會議來賓使用的無線網路,不與公務網段互通。
- 特殊設備獨立,門禁、監控與物聯網設備自成一區,避免成為跳板。
端點防護:守住每一台電腦
端點指的是每一台實際被人操作的電腦與行動設備,它們是攻擊者最常瞄準的目標。端點防護的基礎工作包括:
- 防毒與端點偵測:安裝並維持更新的防護軟體,偵測與阻擋惡意程式。
- 作業系統與軟體更新:及時修補漏洞,是抵禦已知攻擊最有效的手段。
- 權限控管:一般使用者不給予系統管理員權限,降低惡意程式的破壞範圍。
- 外接埠管理:管制隨身碟等外接裝置的使用,避免透過可攜媒體帶入威脅。
- 螢幕鎖定與密碼原則:離開座位自動鎖定,並要求足夠強度的密碼。
更新管理不能靠使用者自覺
許多資安事故的根源,是設備使用了含有已知漏洞卻遲遲未更新的軟體。若把更新的責任完全丟給使用者自行處理,往往因為怕影響工作而被無限期延後。較穩妥的做法,是由資訊單位建立集中的更新管理機制,統一控管作業系統與常用軟體的更新時程,並透過資產台帳掌握全機關設備的更新狀態,找出落後的機器主動處理。這樣才能確保漏洞被修補的速度,快過攻擊者利用它的速度。
備援與紀錄:假設防線終會被突破
縱深防禦的另一層意涵,是承認沒有任何防線是百分之百的,因此必須為突破做準備。這包括保留網路與伺服器的連線與存取紀錄,以便事故發生時能追查來源與影響範圍;也包括做好資料備份,讓機關在遭遇勒索軟體等破壞性攻擊時,仍能從備份還原,維持公務運作。紀錄與備份看似不起眼,卻是事故發生時決定機關能否快速復原的關鍵。
資安是制度、人與設備的組合
網路與端點資安不是買一套設備就能一勞永逸,而是制度、人員與設備三者的持續配合。制度上要有明確的分區、更新與存取規範;人員要有基本的資安意識,不隨意點擊來路不明的連結;設備上則要具備足夠的防護能力並保持在受支援的狀態。三者缺一,防線就會出現破口。
從設備採購打好資安地基
穩固的端點資安,往往從選對設備開始。效能足夠的電腦才跑得動防護軟體與最新的作業系統,受原廠支援的機型才能持續獲得安全更新,適當的網路交換與防火牆設備才能落實分區。上伊美服務政府機關與學校多年,熟悉機關網路與端點環境的實際需求,能協助規劃電腦、伺服器與網通設備的採購配置,並提供符合機關採購流程的報價明細。機關資安相關的設備採購與汰換規劃,歡迎來電(02)2733-0720或加入LINE洽詢,我們會依單位規模與資安需求提供合適建議。